SardineCon SF/2026

Learn More

Apple Pay y el DAN

Zahid Shaikh
Zahid Shaikh
bg-image
bg-image
Apple Pay y el DAN
Subscribe to newsletter
Share

Detección de fraudes y contracargos con Apple Pay

Cuando entras en una tienda o haces una compra en línea y pagas con tu iPhone o Apple Watch, puedes usar el servicio Apple Pay. Esta forma más conveniente de pagar es la preferida por los consumidores más jóvenes, pero muchos comercios minoristas y de comercio electrónico están viendo un aumento del fraude proveniente de Apple Pay.

Los comercios están entre la espada y la pared. Para aumentar el volumen de compras y atraer al importante segmento de consumidores jóvenes, deben aceptar Apple Pay, pero esto puede incrementar las pérdidas por fraude y generar tasas más altas de contracargos.

Para aprovechar al máximo Apple Pay, necesitamos desglosarlo.

  1. Adopción de Apple Pay y estadísticas
  2. Economía de Apple Pay
  3. La anatomía de una transacción
  4. Patrones de fraude emergentes.

1. Adopción de Apple Pay en Occidente

Apple Pay popularizó en Estados Unidos un nuevo mecanismo de “tarjeta presente” como alternativa al deslizamiento de la tarjeta, llamado NFC (o “pago sin contacto”). Por primera vez, los consumidores podían dejar sus tarjetas en casa y pagar con su teléfono, reloj o en línea sin tener que introducir largos números de tarjeta y fechas de vencimiento. Esta comodidad se ha vuelto enormemente popular desde su lanzamiento en 2014. Ahora uno de cada 5 consumidores estadounidenses usa Apple Pay cada mes.

Los usuarios de Apple Pay tienden a ser más jóvenes, con un 73 % de los usuarios de la Generación Z que prefieren usar Apple Pay para el comercio electrónico y las compras en tienda física. Para atraer a este grupo demográfico clave, los comercios se ven cada vez más presionados a mejorar sus opciones de aceptación de pagos.

Datos de Apple Pay

La compatibilidad con NFC (pago sin contacto) obligó a muchos comercios a actualizar sus terminales para admitir NFC en Estados Unidos. En Europa, se había utilizado durante mucho tiempo un sistema similar a NFC con chip y PIN en las tarjetas de crédito, por lo que adoptar Apple Pay en la UE fue más sencillo. Además, la amplia presencia de “tarjetas sin contacto” (o pago sin contacto) hizo que Apple Pay no supusiera un cambio tan radical para los consumidores europeos.

La NFC es conveniente para los consumidores, pero a diferencia del chip y PIN no es tan segura porque el usuario no introduce un segundo factor de autenticación. Para contrarrestar esto, suele haber límites de importe (250 $ en EE. UU.) y una mayor tasa de rechazos en las operaciones con NFC en comparación con el chip y PIN.

2. Economía de Apple Pay

Cuando alguien usa una tarjeta, el comerciante puede pagar una «comisión de descuento» de alrededor del 2% por esa transacción en Estados Unidos. Las comisiones son más bajas en la UE debido a la regulación, por lo que los servicios y los programas de puntos de fidelidad tienden a ser relativamente malos en la UE.

La mayor parte de estas comisiones en Estados Unidos, digamos un 1,7%, irá al emisor, y el emisor podría pagar a Apple alrededor de un 0,15%.

Por lo tanto, Apple obtiene su parte de los emisores, lo que significa que los comercios a menudo salen perdiendo. Por esta razón, la mayoría de los minoristas había desactivado el NFC y/o Apple Pay en sus terminales durante los primeros tiempos. Sin embargo, ante el aumento de la demanda por parte de los consumidores, especialmente entre el público más joven, muchos ahora están habilitando este tipo de pago.

Con márgenes reducidos, mayor riesgo de fraude y una demanda de los consumidores en aumento, es más crucial que nunca comprender Apple Pay para evitar que el fraude erosione los márgenes y la confianza de los consumidores.

3. La anatomía de una transacción con Apple Pay

Apple Pay utiliza una variedad de funciones de seguridad en diferentes etapas del ciclo de vida del cliente para proteger los datos de los usuarios, entre ellas:

  • Creación de cuenta (tokenización):Cuando agregas una tarjeta de crédito o débito a Apple Pay, el número de la tarjeta se cifra y se almacena en tu dispositivo en un chip seguro llamado Secure Element, y este número tokenizado se denomina DAN. Cuando realizas un pago, Apple Pay genera un token único que se utiliza para procesar la transacción. Este token no puede utilizarse para rastrear tus gastos ni para hacer compras no autorizadas.
  • En el momento del pago (autenticación biométrica): Puedes usar Touch ID o Face ID para autenticar los pagos realizados con Apple Pay. Esto ayuda a garantizar que solo tú puedas hacer pagos con tu dispositivo.
  • En reposo (Cifrado): Toda la comunicación entre tu dispositivo y los servidores de Apple Pay está cifrada. Ningún dato confidencial, como los tokens o los marcadores biométricos, sale nunca de tu dispositivo. Esto ayuda a proteger tus datos frente a accesos no autorizados.

El CVV (número de seguridad de 3 o 4 dígitos) también está protegido de forma segura. Apple Pay genera un nuevo CVV para cada transacción; este CVV específico de la transacción dinámico es más seguro que las bandas magnéticas, lo que ayuda a evitar ataques de malware.

3.1 Anatomía de una transacción: creación de Dan de Apple Pay

Anatomía de una transacción

Cuando agregas una tarjeta de crédito o débito a Apple Pay, el sistema de Apple Pay utiliza un Proveedor de Servicios de Token (TSP) para generar un token de pago basado en tu tarjeta de crédito o débito llamado Número de Cuenta del Dispositivo (DAN).

El DAN se utiliza para representar tu tarjeta en las transacciones de Apple Pay.

El DAN no es el número de tu tarjeta y no puede utilizarse para hacer compras no autorizadas. La misma tarjeta añadida a otro iPhone generará un DAN “diferente” y de ahí el nombre “número de cuenta del dispositivo”.

El DAN se crea mediante un proceso llamado tokenización. La tokenización es una técnica de seguridad que sustituye los datos sensibles por un identificador único que no puede utilizarse para reconstruir los datos originales. En el caso de Apple Pay, el DAN se crea cifrando tu número de tarjeta con una clave única. Esta clave se almacena en tu dispositivo en el Secure Element y nadie más puede acceder a ella.

Transmisión de datos

4 patrones de fraude con Apple Pay

4.1 No específico de Apple Pay

Aunque en general se considera que Apple Pay es un método de pago seguro, existen algunos riesgos asociados a su uso en transacciones en línea.

Estos riesgos incluyen

  • Sitios web fraudulentos: Hay varios sitios web fraudulentos que afirman aceptar Apple Pay. Estos sitios pueden parecer legítimos, pero están diseñados para robar tu información personal.
  • Filtraciones de datos: Si el sitio web de un comerciante es hackeado, los datos de tu Apple Pay podrían verse comprometidos. Esto podría permitir que delincuentes realicen compras no autorizadas usando tu cuenta.
  • Malware: Si descargas una aplicación maliciosa, podría robar potencialmente tus datos de Apple Pay.

4.2 Riesgo específico de Apple Pay

Apple hizo que el panorama fuera más complejo al incorporar a otro actor en el ecosistema de pagos.

Ahora, cuando un comerciante intenta depurar qué salió mal en una transacción (por ejemplo, más rechazos o para asegurarse de que la dirección de facturación en Apple sea válida), es posible que tenga que hacerlo junto con Visa, Apple y el emisor de la tarjeta.

En la mayoría de los casos, señalarán que es responsabilidad del emisor.

Para algunos emisores, se trata de un sistema nuevo; por lo tanto, suelen tener múltiples vulnerabilidades en Apple Pay.

Algunas de las lagunas:

  1. Protección limitada frente a ataques de carding para añadir una tarjeta a Apple Pay.
  2. Validación limitada de la dirección de facturación en Apple Pay.

Ahora hablaremos de algunos de los problemas de Apple Pay.

La aceptación de pagos es donde la responsabilidad por fraude representa el mayor problema para Apple Pay. Los comercios asumen la responsabilidad por fraude y no tienen los números de tarjeta subyacentes. Los emisores sí tienen el número de tarjeta, pero no asumen la responsabilidad por las pérdidas por fraude, por lo que no están motivados para detenerlo. Para ellos, una transacción significa que el comercio obtiene ingresos y ellos sufren una pérdida por fraude.

Asignación de emisores

4.2.1 Asignación de DAN de Apple Pay al emisor

Una forma clásica de detectar fraudes era el “mapeo de BIN”: hacer coincidir el emisor de la tarjeta con el número de la tarjeta utilizando los primeros 6 dígitos de la misma (el Número de Identificación Bancaria o “BIN”).

Apple Pay cambió la eficacia del mapeo de BIN, ya que muchos proveedores de bases de datos de BIN internas y externas no eran compatibles con el DAN de Apple Pay. Los BIN de Apple Pay eran diferentes, por lo que funciones como “emisor de alto riesgo” o “es un neobanco” no funcionaban.

Esas funciones faltan si un emisor se ve comprometido o si el comerciante quiere saber si esta tarjeta pertenece a un neobanco riesgoso o a un emisor de tarjetas con controles de fraude deficientes.

Consejo del Fraud Squad: Para resolver esto, necesitas un proveedor de fraude que admita la asignación de BIN a emisor para Apple Pay. (¿Quién podría ser? 🐟👀). Con el tiempo, confiamos en que Apple lo solucionará con una solución amigable para los comercios.

4.2.2 Múltiples DAN/TOKENS para la misma tarjeta

Múltiples DAN/Tokens

Otra herramienta clásica para detectar fraudes eran las “verificaciones de velocidad”. Si veías que la misma tarjeta se usaba varias veces (10, 20 o 100 veces en el mismo comercio) para hacer compras, ese patrón podía indicar fraude.

Con Apple Pay, si un estafador añade la misma tarjeta a varios dispositivos iPhone obtiene un DAN diferente.

Consejo del equipo antifraude: Comerciantes, consulten con su PSP o proveedor de soluciones antifraude sobre las agregaciones en torno al número de tarjeta interno, es decir, el número de referencia de la cuenta permanente, que corresponde al DAN.

Esto puede reducir significativamente los ataques de fraude.

Conclusión

Apple Pay es un método de pago seguro, pero es importante conocer los riesgos asociados con su uso en transacciones en línea.

Apple es famosa por su enfoque en la privacidad (huella dactilar, tokenización), pero esto elimina parte de la información que los comercios utilizaban para combatir el fraude, tanto en Apple Pay como en los navegadores Safari para dispositivos móviles. Siguiendo los consejos anteriores, puedes ayudar a proteger tu información personal y tus finanzas.

Siempre estamos interesados en saber qué amenazas estás viendo y en ayudar en lo que podamos. Ponte en contacto con nosotros si tienes un desafío concreto y quieres comentarlo con nuestro equipo antifraude.